新聞

專門追蹤勒索軟體與資料勒索活動的威脅情報組織Ransom-ISAC上周揭露,一個自稱資源有限的美國小型郡政府在遭資料勒索集團Kairos竊取資料後,最終支付100萬美元贖金,以避免敏感資料遭公開。Ransom-ISAC並未公布受害組織,然而,SecurityWeek根據線索推測是俄亥俄州的Union郡(Union County)。

Ransom-ISAC表示,該報告是依據外洩的談判紀錄、攻擊者提供的相關證明資料、截圖,以及可觀察的區塊鏈金流所撰寫。

資料顯示,Kairos是在2025年5月透過暴力破解方式入侵受害機關系統,並竊取超過2TB資料、約160萬個檔案,並向受害者勒索300萬美元贖金,否則將公開所有竊得資料。經過大約3周的談判,駭客最終將贖金降至100萬美元,受害機關則於2025年6月13日以比特幣完成付款。

Ransom-ISAC指出,這起事件並未發現檔案加密行為,也未取得與Kairos相關的加密程式或勒索軟體樣本,看起來比較像是近年愈來愈常見的資料勒索事件;此外,駭客提供的資料刪除證明無法獨立驗證,可能只是刪除部分資料或其中一份副本;換言之,即使受害機關支付贖金,也無法確認遭竊資料是否真的已被刪除。

SecurityWeek根據Ransom-ISAC的描述,再比對攻擊時間、外洩規模與個資外洩公告等線索,推測受害者可能是俄亥俄州Union County政府。

Union郡是在2025年9月發布公告,表示於同年5月發現勒索軟體攻擊,駭客入侵其網路並盜走了資料,影響45,487名民眾,外洩資訊包括姓名、出生日期、社會安全碼、駕照或州政府身分證號碼、金融帳戶、醫療資訊、支付卡及護照號碼等敏感資訊。

Union County僅說遭勒索軟體攻擊及資料外洩,並未提及是否曾被勒索或支付贖金。而不管是Ransom-ISAC或Union County都未證實SecurityWeek的推測。

美國聯邦調查局(FBI)及網路安全暨基礎設施安全局(CISA)長期不鼓勵受害組織支付贖金,理由是付款並不保證資料能夠取回或刪除,還可能鼓勵駭客鎖定更多受害者。不過,該報告顯示,即使未發現檔案加密行為,資料公開壓力仍可能迫使資源有限的地方政府支付高額贖金。